Perkara yang Direkodkan oleh CloudTrail
Fahami cara setiap panggilan API pengurusan menjadi peristiwa audit.
Perkara yang Direkodkan oleh CloudTrail ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Jejak Audit Akaun Anda
Setiap tindakan dalam AWS ialah panggilan API, sama ada dibuat daripada konsol, CLI, SDK atau perkhidmatan lain. AWS CloudTrail merekodkan panggilan tersebut.
Ia ialah jejak audit yang menjawab soalan keselamatan penting: siapa melakukan apa, bila, dari mana dan pada sumber yang mana — asas akauntabiliti dalam akaun anda.
Perkara yang Dirakam oleh Peristiwa
Setiap peristiwa CloudTrail merekodkan butiran yang banyak: identiti yang membuat panggilan, tindakan (nama peristiwa), masa, IP sumber, parameter dan respons.
Maklumat ini mencukupi untuk membina semula dengan tepat perkara yang berlaku semasa insiden dan mengaitkan setiap perubahan dengan prinsipal tertentu.
Didayakan secara Lalai
CloudTrail secara automatik mencatat aktiviti peristiwa pengurusan selama 90 hari yang lalu dalam sejarah peristiwa, tanpa memerlukan persediaan.
Untuk pengekalan lebih lama dan kawalan penuh, anda mencipta jejak yang menghantar peristiwa ke S3 secara berterusan. Peperiksaan mengharapkan anda mengetahui perbezaan antara sejarah lalai 90 hari dengan jejak yang dikonfigurasikan.
Mencipta Jejak
Jejak menangkap peristiwa dan menghantarnya ke baldi S3 untuk penyimpanan jangka panjang, dan secara pilihan ke CloudWatch Logs untuk analisis masa nyata.
Biasanya anda mencipta jejak merentas berbilang rantau untuk seluruh organisasi supaya tiada aktiviti di mana-mana rantau terlepas daripada pengelogan. Inilah rekod kekal dan boleh ditanya yang digunakan untuk menyiasat insiden.
aws cloudtrail create-trail \
--name org-trail \
--s3-bucket-name my-audit-logs --is-multi-region-trailIdentiti dalam Setiap Peristiwa
Elemen userIdentity mengaitkan setiap panggilan dengan prinsipal — pengguna IAM, peranan yang diandaikan, pengguna akar atau perkhidmatan AWS.
Semasa penyiasatan, maklumat ini amat bernilai: anda boleh menjejaki tindakan mencurigakan kembali kepada bukti kelayakan dan sesi tepat yang melaksanakannya, termasuk kelayakan yang diandaikan melalui rantaian peranan.
CloudTrail berbanding CloudWatch
Kedua-duanya mudah dikelirukan. CloudTrail menjawab "siapa yang membuat panggilan API yang mana" — log audit tindakan.
CloudWatch menjawab "bagaimanakah prestasi sistem saya" — metrik, log dan penggera tentang kesihatan operasi. CloudTrail boleh menghantar peristiwa ke CloudWatch Logs, tetapi tujuan kedua-duanya berbeza.
Liputan Berbilang Rantau
Jejak satu rantau yang dikonfigurasikan dengan salah meninggalkan ruang buta yang boleh dieksploitasi oleh penyerang dengan beroperasi di rantau yang tidak dipantau.
Mendayakan jejak berbilang rantau memastikan aktiviti di semua tempat ditangkap dalam satu lokasi. AWS mengesyorkan ini sebagai asas supaya tiada rantau yang tidak diaudit.
Ketahanan terhadap Pengubahan
Penyerang yang boleh memadam log dapat menyembunyikan jejak mereka. Lindungi CloudTrail dengan pengesahan fail log (fail ringkasan membuktikan log tidak diubah) dan kunci destinasi S3 dengan dasar yang ketat serta Object Lock.
Simpan log dalam akaun berasingan supaya pencerobohan pada beban kerja tidak dapat mencapainya.
Tindak Balas Hampir Masa Nyata
Hantar peristiwa jejak ke CloudWatch Logs dan anda boleh bertindak balas hampir dalam masa nyata: penapis metrik dan penggera tercetus berdasarkan tindakan tertentu, seperti perubahan kumpulan keselamatan atau log masuk akar.
Ini menghubungkan pengelogan audit dengan pemantauan aktif, lalu mengubah rekod sejarah menjadi pengesanan langsung.
Penghantaran dan Kependaman
Jejak biasanya menghantar peristiwa ke S3 dalam kira-kira 15 minit selepas panggilan API. Ia tahan lama dan boleh dipercayai, tetapi tidak berlaku serta-merta.
Untuk tindak balas yang lebih pantas, strimkan peristiwa ke CloudWatch Logs supaya penggera boleh tercetus hampir dalam masa nyata. Ingat bahawa CloudTrail pada asasnya ialah rekod audit, bukannya sistem penggera dengan kependaman milisaat secara tersendiri.
Mengapa Ia Penting untuk Peperiksaan
CloudTrail menjadi asas kepada pengesanan, penyiasatan dan pematuhan. Banyak senario SCS-C02 bergantung pada konfigurasi yang betul, perlindungan lognya dan pertanyaan terhadap log untuk mengetahui perkara yang berlaku.
Jika soalan bertanya cara mengenal pasti siapa yang memadam sumber atau mengubah dasar, CloudTrail hampir sentiasa menjadi sebahagian daripada jawapannya.
Semakan Pantas
Ketahui tujuan CloudTrail.
Ringkasan
AWS CloudTrail ialah jejak audit akaun anda yang merekodkan setiap panggilan API bersama identiti pemanggil, tindakan, masa, IP sumber dan parameter. Secara lalai, ia menyimpan peristiwa pengurusan selama 90 hari dalam sejarah Peristiwa; cipta jejak berbilang rantau ke S3 untuk mendapatkan log yang tahan lama dan boleh dibuat pertanyaan. Ia berbeza daripada CloudWatch, yang memantau prestasi, kerana CloudTrail menjawab persoalan siapa melakukan perkara apa. Lindungi log dengan pengesahan, Object Lock dan akaun berasingan, serta alirkannya ke CloudWatch Logs untuk amaran masa nyata.
Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 150
- Pelajaran
- 600
Soalan Lazim
Adakah pelajaran “Perkara yang Direkodkan oleh CloudTrail” percuma?
Ya — teks penuh “Perkara yang Direkodkan oleh CloudTrail” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Perkara yang Direkodkan oleh CloudTrail”?
Fahami cara setiap panggilan API pengurusan menjadi peristiwa audit. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.
Berapa lamakah pelajaran “Perkara yang Direkodkan oleh CloudTrail” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Perkara yang Direkodkan oleh CloudTrail
- Peristiwa Pengurusan, Data dan Cerapan
- Jejak Organisasi Merentas Akaun
- Membaca Rekod Peristiwa CloudTrail